El propietario que crea un espacio acepta este acuerdo en nombre de su organización, junto con las condiciones generales de uso. Apportly registra la versión aceptada, la fecha y la cuenta que dio la aceptación; cada nueva versión debe aceptarse de nuevo.
1. Partes y objeto
El presente acuerdo se celebra entre la organización cliente que crea y administra un espacio de Apportly («la Organización»), responsable del tratamiento, y DJIDJELLI, entreprise individuelle (EI), SIREN 493 003 677, R.C.S. Manosque, con sede en 04000 Digne-les-Bains, que edita la plataforma Apportly («Apportly»), encargado del tratamiento en el sentido del artículo 28 del Reglamento (UE) 2016/679 (RGPD).
Complementa las condiciones generales de uso y prevalece sobre cualquier otra estipulación en lo que respecta a los datos personales tratados por cuenta de la Organización.
Los tratamientos que Apportly realiza por cuenta propia, como las cuentas de usuario y su seguridad, la facturación, la prospección comercial o las solicitudes de demostración, no están sujetos a este acuerdo: se describen en la política de privacidad.
Versión vigente: 2026-09-23.
2. Duración, naturaleza y finalidades del tratamiento
Apportly pone a disposición de la Organización un back office web y una aplicación móvil con su marca para gestionar su red de referidores, los clientes potenciales que estos recomiendan, las comunicaciones, los contratos y las comisiones. Apportly solo trata los datos personales correspondientes para prestar este servicio.
Naturaleza de las operaciones: alojamiento, registro, organización, consulta, modificación, puesta a disposición de los usuarios autorizados, transmisión por correo electrónico, notificación o integración, exportación, anonimización y supresión.
Finalidades: gestión de la red (registros, invitaciones, contratos individuales, activación), seguimiento de las recomendaciones y de los clientes potenciales, mensajería y publicaciones, cálculo y seguimiento de las comisiones y de las recompensas, notificaciones, sitio web público y aplicación móvil con la marca de la Organización, integraciones que esta activa.
Duración: durante la suscripción de la Organización y, después, durante el periodo de reversibilidad, hasta la supresión efectiva de los datos prevista en el artículo 11.
Para un comercio que utiliza la aplicación Carte, el presente acuerdo se aplica también a los datos de su programa de fidelización: clientes titulares de su tarjeta, puntos, visitas, ventajas y apadrinamientos. En cambio, la cuenta de cliente Carte y la aplicación común corresponden a Apportly, responsable de esos tratamientos.
3. Datos y personas interesadas
Personas interesadas:
- los miembros de la red de la Organización: referidores, prescriptores, agentes y socios;
- los clientes potenciales recomendados y, en su caso, sus interlocutores;
- los usuarios de la Organización: propietario, administradores y colaboradores;
- los clientes titulares de la tarjeta de fidelización de un comercio que utiliza Carte;
- las personas que aparecen en el sitio web público de la Organización.
Categorías de datos:
- identidad y datos de contacto: apellidos, nombre, correo electrónico, teléfono, foto, empresa y cargo;
- datos profesionales: razón social, SIREN de un empresario individual, representante legal y dirección;
- datos contractuales: contratos individuales, versiones aceptadas, fecha y navegador de la aceptación;
- datos financieros: reglas e importes de comisión, recompensas y referencias de pago, sin datos bancarios;
- recomendaciones: identidad y datos de contacto del cliente potencial, necesidad, etapas, importes, comentarios y declaración del referidor de haber informado a la persona;
- comunicaciones: mensajes, publicaciones, fotos y archivos adjuntos;
- datos técnicos: identificadores, sesiones, tokens de notificación y registros.
El servicio no está diseñado para tratar datos sensibles en el sentido del artículo 9 del RGPD ni datos relativos a condenas penales. La Organización se abstiene de introducirlos en los campos libres.
4. Instrucciones documentadas
La Organización, como responsable del tratamiento, determina los fines y las bases jurídicas de sus tratamientos, informa a los interesados, en particular mediante la política de privacidad publicada en su sitio web, y responde de la licitud de los datos que introduce, importa o hace transmitir por sus referidores.
Apportly solo trata los datos siguiendo instrucciones documentadas de la Organización. Constituyen dichas instrucciones: el presente acuerdo, las condiciones generales de uso, la configuración del espacio y cada acción realizada por un usuario autorizado de la Organización en el back office, la aplicación móvil o la API.
Activar un webhook, crear una clave de API o autorizar el conector de IA constituye una instrucción de la Organización de transmitir los datos correspondientes al destinatario que ha elegido. Dicho destinatario actúa después bajo la exclusiva responsabilidad de la Organización, que se encarga de dotar de un marco jurídico a la posible transferencia fuera de la Unión Europea.
Si el Derecho de la Unión o de un Estado miembro obliga a Apportly a realizar un tratamiento sin instrucción, Apportly informa de ello a la Organización antes del tratamiento, salvo que dicho Derecho lo prohíba por razones importantes de interés público.
Apportly informa inmediatamente a la Organización si considera que una instrucción infringe el RGPD u otra disposición en materia de protección de datos.
5. Confidencialidad
Solo acceden a los datos las personas autorizadas por Apportly y sujetas a una obligación de confidencialidad, en la medida necesaria para el soporte, el mantenimiento o la seguridad del servicio.
Toda sesión de asistencia en el espacio de una Organización se autoriza expresamente, se limita a ese espacio y se anota en el registro de auditoría. No permite aceptar las condiciones de la plataforma en nombre de la Organización.
6. Medidas de seguridad
Apportly aplica las siguientes medidas técnicas y organizativas, que revisa periódicamente y actualiza sin reducir su nivel:
- alojamiento de los datos de la aplicación y de los archivos en Convex, en la región europea eu-west-1 (Irlanda);
- cifrado de las comunicaciones en tránsito (HTTPS);
- aislamiento de cada espacio: la organización, el rol y los derechos del usuario se verifican en el servidor en cada solicitud, nunca a partir de un dato proporcionado por el navegador;
- contraseñas, códigos de un solo uso y claves de API conservados únicamente en forma de hash; secretos de autenticación de dos factores, tokens de invitación y secretos de webhook cifrados;
- autenticación de dos factores obligatoria para los administradores de la plataforma y para los propietarios y administradores de los espacios, y disponible para todas las cuentas, con bloqueo tras varios intentos fallidos;
- registro de auditoría de las operaciones sensibles: derechos, contratos, publicaciones, sesiones de asistencia y aceptaciones;
- limitación de intentos en los puntos de entrada públicos;
- webhooks firmados, limitados a HTTPS y que rechazan los destinos privados;
- registro de envío de correos electrónicos sin destinatario ni asunto en texto claro.
7. Subencargados del tratamiento
La Organización autoriza de manera general a Apportly a recurrir a los subencargados del tratamiento enumerados en el anexo, para las finalidades que en él figuran.
Apportly informa al propietario del espacio por correo electrónico con al menos 30 días de antelación a la incorporación o sustitución de un subencargado del tratamiento. Durante ese plazo, la Organización puede oponerse por escrito por un motivo razonable relacionado con la protección de datos. A falta de solución, puede rescindir el servicio afectado sin penalización antes de la entrada en vigor del cambio.
Apportly impone por contrato a cada subencargado del tratamiento obligaciones de protección de datos equivalentes a las del presente acuerdo y sigue siendo responsable ante la Organización de su cumplimiento.
8. Asistencia en materia de derechos de los interesados
Apportly pone a disposición de la Organización, en su espacio, los medios para responder a las solicitudes de los interesados:
- rectificar la ficha de un contacto o de un cliente potencial;
- anonimizar a un cliente potencial, por ejemplo tras una solicitud de supresión;
- inscribir a una persona en la lista de oposición de la Organización, que impide cualquier nueva recomendación relativa a ella;
- exportar los datos de una persona para una solicitud de acceso o de portabilidad;
- enviar al cliente potencial, en el momento de su recomendación, un correo electrónico informativo con un enlace de oposición.
Cuando una persona se dirige directamente a Apportly en relación con datos tratados por cuenta de la Organización, Apportly transmite su solicitud a la Organización sin demora y no responde a ella por su cuenta, salvo instrucción de esta. Apportly ayuda a la Organización, en la medida de lo posible, con cualquier solicitud que no pueda tramitarse desde el espacio.
9. Violaciones de la seguridad de los datos
Apportly notifica a la Organización toda violación de la seguridad de los datos personales que le afecte sin dilación indebida y, a más tardar, 48 horas después de haber tenido conocimiento de ella, por correo electrónico al propietario del espacio.
La notificación describe, en la medida de lo posible, la naturaleza de la violación, las categorías y el número aproximado de interesados y de registros afectados, sus consecuencias probables, las medidas adoptadas o propuestas y el punto de contacto en Apportly. La información que aún no esté disponible se facilita en cuanto sea posible.
La Organización, como responsable del tratamiento, decide sobre la notificación a la autoridad de control y la comunicación a los interesados; Apportly le facilita la información necesaria.
10. Evaluación de impacto y consulta previa
Apportly facilita a la Organización, previa solicitud, la información de que dispone para realizar una evaluación de impacto relativa a la protección de datos y, en su caso, consultar a la autoridad de control.
11. Fin del contrato: devolución y supresión
Al finalizar la suscripción, la Organización dispone de 90 días de reversibilidad. Durante ese plazo, su propietario puede exportar la totalidad de los datos del espacio en un formato estructurado y de uso común, y Apportly le recuerda por correo electrónico la fecha de supresión.
Al término de ese plazo, Apportly suprime automáticamente el espacio y los datos que contiene, salvo obligación legal de conservación. Las copias de seguridad que, en su caso, conserve el proveedor de alojamiento desaparecen al final de su ciclo de rotación. La Organización también puede eliminar su espacio en cualquier momento desde sus ajustes.
12. Documentación y auditorías
Apportly pone a disposición de la Organización la información necesaria para demostrar el cumplimiento del presente acuerdo, en particular la descripción de las medidas de seguridad, la lista de subencargados del tratamiento y sus garantías de transferencia.
La Organización puede realizar, o encargar a un auditor independiente sujeto a confidencialidad, una auditoría una vez al año o tras una violación de la seguridad de los datos, con un preaviso de 30 días. La auditoría se desarrolla sin perturbar el servicio ni exponer los datos de las demás organizaciones; cada parte asume sus propios gastos.
13. Transferencias fuera de la Unión Europea
Los datos del espacio se alojan en la Unión Europea. Algunos subencargados del tratamiento enumerados en el anexo pueden tratar datos desde un tercer país, en particular Estados Unidos. Cada transferencia se basa en una decisión de adecuación, como la relativa al Data Privacy Framework UE-Estados Unidos cuando el proveedor está certificado en él, o en las cláusulas contractuales tipo de la Comisión Europea. El mecanismo elegido figura en el anexo; la mención «por confirmar» indica una verificación en curso con el proveedor.
Se facilita una copia de las garantías aplicables mediante simple solicitud a clarisse@apportly.app.
14. Responsabilidad, modificaciones y legislación aplicable
La responsabilidad de cada parte en virtud del presente acuerdo se rige por las condiciones generales de uso y el contrato aplicable. Nada de lo dispuesto en este acuerdo limita los derechos que el RGPD reconoce a los interesados.
Apportly puede modificar este acuerdo para tener en cuenta cambios en el servicio, en los subencargados del tratamiento o en la normativa. Toda nueva versión se presenta al propietario del espacio, que debe aceptarla para seguir utilizando el back office.
El presente acuerdo se rige por la legislación francesa.
Anexo: subencargados del tratamiento y destinatarios
Subencargados del tratamiento de Apportly para los datos de la Organización:
| Destinatario | Finalidad | Datos recibidos | Ubicación | Garantía de transferencia |
|---|---|---|---|---|
| Convex | Base de datos, archivos, autenticación y funciones en tiempo real de la plataforma | Todos los datos del espacio: cuentas, red, clientes potenciales, mensajes, contratos, comisiones y archivos | Unión Europea, región eu-west-1 (Irlanda); empresa establecida en Estados Unidos | Alojamiento en la Unión Europea; para un posible acceso desde Estados Unidos, Data Privacy Framework o cláusulas contractuales tipo (por confirmar) |
| Cloudflare | Distribución y protección del sitio web, del back office y de la aplicación web | Tráfico web: dirección IP, cookies de sesión, direcciones web consultadas y solicitudes de inicio de sesión retransmitidas | Red mundial; empresa establecida en Estados Unidos | Data Privacy Framework o cláusulas contractuales tipo (por confirmar) |
| Resend | Envío de los correos electrónicos transaccionales: códigos, invitaciones, contratos, notificaciones y extractos | Dirección del destinatario, asunto y contenido de los correos electrónicos, incluidos nombres, importes, enlaces y extractos de comisiones adjuntos | Estados Unidos (región de envío por confirmar) | Data Privacy Framework o cláusulas contractuales tipo (por confirmar) |
| Expo | Retransmisión de las notificaciones a iOS, compilación y actualizaciones de las aplicaciones móviles | Token del dispositivo, título y texto de las notificaciones; dirección IP durante una actualización | Estados Unidos | Data Privacy Framework o cláusulas contractuales tipo (por confirmar) |
| Google Firebase Cloud Messaging | Entrega de las notificaciones en Android y en el navegador | Token del dispositivo o del navegador, título y texto de las notificaciones; dirección IP del navegador | Estados Unidos | Data Privacy Framework (por confirmar) |
| Apple Push Notification service | Entrega de las notificaciones en iPhone y iPad | Token del dispositivo, título y texto de las notificaciones | Estados Unidos | Data Privacy Framework (por confirmar) |
Destinatarios que actúan por cuenta propia, conforme a sus propias condiciones:
| Destinatario | Finalidad | Datos recibidos | Ubicación | Garantía de transferencia |
|---|---|---|---|---|
| Apple App Store Connect, Google Play | Publicación de la aplicación de la organización en las tiendas de aplicaciones | Contacto de revisión (nombre, correo electrónico, teléfono), cuenta de demostración y direcciones de los testers | Estados Unidos | Responsables del tratamiento distintos; se aplican sus propias condiciones y garantías |
Destinos elegidos y configurados por la propia Organización:
| Destinatario | Finalidad | Datos recibidos | Ubicación | Garantía de transferencia |
|---|---|---|---|---|
| Webhooks | Transmisión de eventos a las direcciones configuradas por la organización | Nombres de los clientes potenciales y de los contactos, programa, etapas e importes | Elegida por la organización | Instrucción de la organización, que dota ella misma de un marco jurídico a esta transferencia |
| API pública | Acceso de los sistemas de la organización a sus propios datos con una clave de API | Clientes potenciales completos, incluidos el correo electrónico y el teléfono | Elegida por la organización | Instrucción de la organización, que dota ella misma de un marco jurídico a esta transferencia |
| Asistente de IA (conector MCP) | Consulta del espacio por parte del asistente de IA que autoriza un usuario habilitado | Nombres, empresas, etapas e importes de los clientes potenciales, directorio de la red; ni correo electrónico, ni teléfono, ni mensajes | Según el proveedor del asistente, a menudo en Estados Unidos | Instrucción de la organización; el proveedor elegido aplica sus propias condiciones |
Fuentes de referencia
Referencias oficiales utilizadas para mantener esta página actualizada.